アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】ログ出力における機密情報のマスキングとインジェクション対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「死体検案書」である:インジェクションと機密漏洩を防ぐアーキテクチャの極意ログを単なる「デバッグの補助輪」だと考えているなら、それはセキュリティ設計において致命的な慢心だ。攻撃者にとって、ログファイルは侵入後の偵察(Reconnais...
OWASP Top 10の基本概念と最新動向

【実務・中級編】ログ出力における機密情報のマスキングとインジェクション対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「信頼の根源」か、それとも「攻撃者の武器」か現場でインシデント対応をしていると、決まって遭遇する景色がある。それは、攻撃者がシステム侵入の足がかりとして、あるいは証拠隠滅の手段として「ログ」を悪用している場面だ。多くのエンジニアは「ロ...
OWASP Top 10の基本概念と最新動向

【入門編】ログ出力における機密情報のマスキングとインジェクション対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し続けている皆さんに、今日は「ログ」という、実は一番の「秘密の漏洩源」についてお話しします。「ログなんて、ただの記録でしょ?」と思っていませんか? それが大きな落とし穴なんです。システムにとってログは「...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全なパスワードハッシュ化アルゴリズム(Argon2, bcrypt)の選定 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「終焉」を前に:Argon2idが選ばれる真のアーキテクチャ的必然性セキュリティの世界に身を置いていると、「ハッシュ化して保存しているから大丈夫」という言葉を何度耳にしたかわからない。しかし、現場でインシデント対応をして...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全なパスワードハッシュ化アルゴリズム(Argon2, bcrypt)の選定 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「正解」はなぜ変わるのか?――その背後にある攻撃者の論理「とりあえずMD5やSHA-256でハッシュ化して、ソルトを足せばいいんだよね?」もし君がチームでそう言っているなら、今すぐそのコードを止めてほしい。残念ながら、そ...
OWASP Top 10の基本概念と最新動向

【入門編】安全なパスワードハッシュ化アルゴリズム(Argon2, bcrypt)の選定 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「パスワードをデータベースに保存するなら、そのまま書いちゃダメだよ。ハッシュ化しなきゃ」先輩や上司からそんなことを言われて、なんとなく「MD5」や「SHA-256」という単語を耳にしたことはありませ...
OWASP Top 10の基本概念と最新動向

【入門編】レート制限(Rate Limiting)によるブルートフォース攻撃の緩和 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIを守る最初の砦:レート制限(Rate Limiting)で「泥棒の居座り」を防ごうこんにちは。セキュリティの世界へようこそ。今日は、皆さんが作った大切なアプリケーションを「ブルートフォース攻撃(総当たり攻撃)」という泥棒から守るための...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション固定攻撃(Session Fixation)の防止策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定攻撃(Session Fixation)の深淵:なぜ「再生成」だけでは防衛が完結しないのかセキュリティアーキテクトやテックリードの諸君なら、OWASP Top 10の歴史的遺物である「セッション固定攻撃」を、今さら説明されるま...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション固定攻撃(Session Fixation)の防止策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定攻撃(Session Fixation)を「過去の遺物」にする:現場で通用する防御の鉄則現場でインシデント対応をしていると、いまだに「セッション管理はフレームワーク任せだから大丈夫」と油断しているエンジニアに出会うことがある。...
OWASP Top 10の基本概念と最新動向

【入門編】セッション固定攻撃(Session Fixation)の防止策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で「セッション固定攻撃」という言葉を聞くと、なんだか難しそうに聞こえるかもしれませんね。でも大丈夫。これは、あなたの家の「玄関の鍵」を想像すれば、驚くほどスッキリ理解できる話なんです。今回は、こ...
スポンサーリンク